Skip to main content
Um deploy do Access Manager passa por quatro estágios: Instalar, Bootstrap, Habilitar e Operar. Cada estágio tem o próprio dono.
Ligue a aplicação do controle em um produto apenas depois que o Access Manager estiver rodando e reportar estado saudável. Um produto que aplica o controle de acesso antes disso recusa cada requisição protegida.

Instalar


Faça o deploy dos dois serviços do Access Manager e conecte-os às dependências deles. O Auth responde às decisões de acesso em tempo de execução. O Identity guarda os usuários, grupos e applications por trás dessas decisões. Três dependências devem estar acessíveis antes de qualquer um dos serviços subir:
  • PostgreSQL, o banco de dados por trás do backend de identidade.
  • Valkey, o cache para operações de token, de permissão e relacionadas a MFA.
  • Caradhras, o backend de identidade que armazena os dados de identidade.
As mudanças de schema do banco rodam como uma etapa de migração separada. Os serviços nunca mudam o schema quando sobem. Confirme que os dois serviços reportam estado saudável e que os seus produtos alcançam o Auth pela rede. O operador da plataforma faz isso uma vez por ambiente.

Bootstrap


O bootstrap prepara um ambiente novo antes que qualquer produto aplique o controle de acesso.
  • O bootstrap popula a organização base, os papéis, grupos, aplicações e conjuntos de permissões dos quais a plataforma depende.
O backend de identidade começa com contas de administrador pré-criadas. Troque a senha de cada administrador pré-criado antes de expor o deploy. Um administrador pode redefini-las pelo Lerian Console.
O bootstrap aplica os dados de seed dele apenas durante a configuração inicial. Depois que o ambiente sobe, trate esses dados como somente leitura. O operador da plataforma é o dono deste estágio, e ele roda uma vez por ambiente.

Habilitar


A aplicação do controle é uma chave por produto. Você define as variáveis do Auth no arquivo .env de cada produto ou plugin Lerian em que quer o acesso controlado. A maioria dos produtos e plugins vem com a aplicação do controle desligada e exige que você a ligue para produção. O Streaming Hub recusa a aplicação do controle desligada em produção. Verifique a página de variáveis de ambiente de cada trilho brasileiro para saber o padrão dele.
Com a aplicação do controle desligada e AUTH_REQUIRED sem valor, as rotas protegidas admitem cada requisição sem token. Nos produtos que leem AUTH_REQUIRED, defina-a como true para que essas rotas recusem com 503 quando o cliente Auth estiver desabilitado ou mal configurado. Controle de acesso no nível do produto lista esses produtos.
Por padrão, um token máquina a máquina age como o papel de editor do produto. Defina AUTH_M2M_INVERSION_ENABLED=true para usar o subject da própria application. Os nomes das variáveis mudam conforme a família do produto. Para a tabela por produto, leia Habilitando o Access Manager. O time que faz o deploy de cada produto repete este estágio uma vez por produto.

Operar


O trabalho do dia a dia começa depois que o ambiente está no ar. Ele cobre pedidos de token, gestão de usuários e grupos, configuração de MFA e chamadas a APIs protegidas. Use as APIs do Identity ou o Lerian Console para essas tarefas. Os access tokens emitidos para as applications que o Identity cria expiram depois de uma hora. As applications criadas fora do Identity têm o próprio tempo de vida. Administradores, usuários finais e integrações compartilham este estágio. Ele continua durante toda a vida do deploy.

Próximos passos